Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала на примере ООО "ДНС-ЮГ"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
56
информации ООО «ДНС-ЮГ» может существенно повлиять на его имидж и
сказаться на лояльности клиентов. Соответственно, необходимо
интегрировать DLP-систему с доменной системой Windows, что позволит
достоверно идентифицировать пользователя, отправившего сообщение по
электронной почте, Skype, ICQ, MSN, JABBER или оставившего его на
форуме либо блоге, даже если сотрудник воспользовался для этого почтовым
ящиком на бесплатном сервере, подписался чужим именем (никнеймом) или
вошел в сеть с чужого компьютера.
Мобильность сотрудника сегодня играет важную роль в логике ведения
банковского бизнеса. Использование корпоративных смартфонов и
планшетов повышает эффективность работы сотрудников на десятки
процентов. Ведь теперь они могут подключаться к корпоративным сетям
наравне с корпоративными ПК и мобильными устройствами из любого места
и в любое время. Однако, вместе с удобством приходит целый ряд проблем
для сотрудников службы информационной безопасности. Поэтому
эффективная DLP-система на сегодня должна поддерживать перехват почты,
IM, Skype и HTTP-трафика с iPhone и iPad.
В качестве средства повышения безопасности конфиденциальной
информации в электронной форме предлагается ООО «ДНС-ЮГ»
применеить систем сильной аутентификации. Известно, что самым слабым
аутентификации является предъявление системе пароля или пин-кода. Если
учесть, что сегодня каждый средний пользователь должен помнить примерно
15 паролей, становится понятным, что такая защита не является сильной -
пароли оказываются слишком слабыми. Следующий уровень
аутентификации - это предъявление системе электронного ключа или смарт-
карты. Третий уровень - предъявление биометрики. Использование
многофакторной аутентификации позволяет снизить финансовые потери и
минимизирует риск ИТ-безопасности. На сегодняшний день распространены
USB-токены, которые позволяют внедрять юридически значимый
электронный документооборот. Еще одним средством из этой серии является
57
электронная подпись, которая уже внедрена в ООО «ДНС-ЮГ» для
проведения безопасных транзакций.
Следующей важной рекомендацией является отслеживание
коммуникативных связей между работниками, выявление неформальных
лидеров в коллективе, а также контроль общения сотрудников ООО «ДНС-
ЮГ» с бывшими коллегами. Для работников службы безопасности в
выявлении конкретных работников, осуществляющих разглашение
конфиденциальной информации, отметим следующие индикаторы:
внезапный активный интерес к конфиденциальной информации,
деятельности других подразделений;
изменение поведения работника в общении с коллегами, в
разговорах, появление неуверенности, страха;
резкое увеличение расходов работника, приобретение дорогих
товаров, недвижимости и т.д.
На основании анализа практики ситуаций, связанных с угрозой
конфиденциальной информации организации со стороны его служащих,
выделена определенна «группа риска», к которой следует отнести
следующие категории сотрудников ООО «ДНС-ЮГ»:
1. Сотрудники, ранее замеченные в нарушении Политики
информационной безопасности ООО «ДНС-ЮГ».
2. Сотрудники, которые используют в работе различные «трюки»
(переименованные конфиденциальные файлы, пароли для архивов и др.).
3. Нелояльные сотрудники (негативные отзывы о руководстве, о
банке).
4. Сотрудники, которые по каким-то причинам начали саботировать
работу.
5. Сотрудники, имеющие отношение к конфиденциальной информации
организации и клиентов, а также часть менеджеров среднего звена
(руководители департаментов).
58
В качестве эффективного метода профилактики возникновения угроз
конфиденциальной информации организации со стороны таких сотрудников,
отметим проведение регулярных тренингов или семинаров, на которых до
персонала доводится информация об угрозах информационной безопасности
и методах защиты конфиденциальной информации в электронном виде. При
таком подходе целесообразно порекомендовать руководству сделать ставку
на тех сотрудников, которые взаимодействуют с потенциальными
«инсайдерами» в офисе, видят их поведение, замечают определенные
сигналы и т.п. Все эти служащие должны знать, что о подобных инцидентах
нельзя умалчивать, напротив, о них следует тут же извещать своего
непосредственного руководителя или сотрудников службы безопасности
ООО «ДНС-ЮГ».
Особую сложность представляет контроль за печатными носителями
информации, так как отследить их сложнее по сравнению с электронными.
Исходя из этого можно сделать вывод, что контроль за бумажными
носителями в ООО «ДНС-ЮГ» намного менее эффективен, чем за
информацией в электронном виде. В дополнении к этому, действующие
средства защиты от утечек информации не контролируют такой канал, как
отправка на печать. В этом случае конфиденциальная информация легко
выходит из-под контроля. Типичная «бумажная» утечка - это сбой или
намеренная ошибка сотрудника при автоматической распечатке писем,
адресованных большому числу клиентов. Как известно, адрес на письме или
на конверте печатается тоже автоматически, часто и конверты заклеивает
автомат. Небольшое смещение - и адресаты в письме и на конверте (в адресе)
перестают совпадать, письма с чужими персональными данными
отправляются по другому адресу.
Для того, чтобы снизить число «бумажных» утечек и повысить уровень
защиты конфиденциальной банковской информации на печатных носителях,
необходимо реализовать мероприятия по двум ключевым направлениям:
во-первых, необходима установка DLP-системы, которая блокирует
59
отправку на печать недозволенной информации и проверяет соответствие
почтового адреса и адресата;
во-вторых, необходим комплекс организационных мероприятий по
совершенствованию учета движения бумажных документов с
конфиденциальной информацией.
После изучения литературных источников и опыта многих компаний
предлагается частичное решение этого вопроса – при распечатке особо
важных документов из информационной системы, а особенно повторной
печати обязательно снабжать процесс печати комментариями, кем и для
какой цели выводится документ на печать. Также следует отключить
программно функцию использование буфера обмена, чтобы
воспрепятствовать копированию информации из ИС в обычный текстовый
редактор.
Эффективность этого предложения можно показать на следующем
примере - согласно закону о защите прав потребителей, не все товары могут
быть возвращены покупателем в магазин,если они не подошли ему по
форме, фасону, расцветке и т.д. Однако, компания предусматривает вариант
такого возврата на основании лояльности клиенту. Процедурно это
осуществляется выдачей клиенту документа – акта дефектовки, пр этом
товар клиент может оставить например в другом магазине, а по выданом у
акту вернут денежные средства в другом филале. Соотвественно, возникает
риск у сотрудников формировтаь фиктивные акты дефектовки и получать
товар или возвращать денежные средства в другом магазине. Чтобы
воспрепятствовать этому предлагается при каждой печати акта дефектовки
каждому сотруднику указывать свои персональные данные, которые
зашифрованы в QR-коде документа.
Также предлагается использовать в ООО «ДНС-ЮГ» DLP-приложение
PrintSniffer. Это программа, которая контролирует содержание документов,
отправленных на печать. Все данные перехватываются, содержимое файлов
индексируется и хранится в базе заданный промежуток времени. Образы и
60
тексты распечатанных документов помещаются в базу данных,
индексируются и становятся доступными для просмотра и анализа. Система
позволяет проследить «историю» документов: кто распечатал, когда, какое
количество экземпляров.
Преимущества системы:
 Контроль над содержимым всех распечатанных в банковском
учреждении документов позволяет отслеживать возможные утечки
документов в случае попытки их хищения в бумажном виде.
 Оценка целесообразности использования принтера каждым
сотрудником. Анализируя содержимое всех напечатанных документов
можно легко установить, используется ли принтер по назначению, или же
для распечатывания, скажем, многостраничных художественных книг.
 Создание электронного архива распечатанных документов.
Содержимое всех документов, отправленных на печать, индексируется и
сохраняется в базе, где становится доступным для полнотекстового поиска.
индексируется и сохраняется в базе, где становится доступным для
полнотекстового поиска. Таким образом, создается своеобразный архив
документов, и восстановить потерянный файл не составляет никакой
сложности.
 Использование агентов на рабочих станциях дает возможность
контролировать не только сетевые принтеры, но и печатные устройства,
используемые локально.
 Существующа система оптического распознавания текста на
изображениях (OCR), PrintSniffer будет эффективен и в случаях, когда
пользователь распечатывает отсканированные копии документов или снимки
экрана с конфиденциальным содержимым.
В состав принципов организации учета уместно движения бумажных
документов с конфиденциальной информацией добавить следующие:
принцип комплексности, согласно которому при построении
61
системы защиты учетных данных необходимо предусматривать проявление
всех видов возможных угроз для организации, включая каналы
несанкционированного доступа к конфиденциальной информации на
печатных носителях, и все возможные для него средства защиты;
принцип безопасности и контроля данных, который предусматривает
защиту ценной печатной информации, путем установления ограничения
пользователей, отнесения ее к информации конфиденциального характера и
введения ограничений при работе с ней.
принцип адекватности: применение вышеуказанных мер защиты
нужно сопоставлять с возможными видами угроз, а средства защиты
информации на печатных носителях должны функционировать в рамках
единого комплекса защиты конфиденциальной информации организации,
взаимно дополняя друг друга в функциональном и техническом аспектах.
Ответственность за защиту данных на бумажных носителях,
содержащих коммерческую тайну, следует возлагают не только на службу
безопасности, но и на весь управленческий персонал организации - от
руководителя до технического персонала. С целью минимизации риска
утечки конфиденциальной информации на бумажных носителях ООО «ДНС-
ЮГ» необходимо принимать соответствующие меры, разделяя их в
соответствии с предполагаемыми угрозами:
формирование правовых условий защиты информации,
непосредственно в банке, путем разработки нормативно-правовых
документов по защите всех видов информации (документированной,
электронной, а также информации, существует в виде знаний работников
организации), которыми должны регулироваться взаимоотношения
организации с его работниками, клиентами и т.д.;
обеспечение контроля за бумажными носителями информации,
прежде всего работниками организации, в части соблюдения ими
установленного режима защиты информации, своевременное реагирование
62
на все нарушения в защите информации;
внедрение надежной системы документооборота (служебного и
специального делопроизводства), исключающей возможность
несанкционированного доступа к банковским документам, их потери,
уничтожения или модификации;
обеспечение надежной охраны банков с целью исключения
возможности несанкционированного доступа к информации, выноса
документов или их копий;
повышение квалификации персонала в области экономической и
информационной безопасности;
повышение прозрачности отчетности и ужесточение требований к
обеспечению достоверности банковской информации, проведение внешнего
и внутреннего аудита организации.
Техническими средствами противодействия информационным угрозам
являются программно-аппаратные средства. Сюда в первую очередь
относятся межсетевые экраны (Fire Wall, «огненная стена»),
реализованные внутри локальной сети организации. Задачей таких
устройств является фильтрации и распределение пересылаемой
информации по каналам связи как внутри организации, так и за ее
пределы. При этом нежелательная информация блокируется.
Использование межсетевых экранов резко повышает степень зашиты
от различного рода спама (нежелательных рассылок), хакерских атак,
вирусных атак.
Другим средством являются программы-антивирусы. Использование
подобных программ актуально даже одиночном компьютере, не говоря
уже о структурированной сети, включающей десятки компьютеров и
сервером. При этом очень важно следить за актуальностью состояния
антивирусных баз, так как несвоевременное обновление их сводит на
нет все преимущества антивирусной защиты.
63
Вред, причиняемый вирусными программами очень разнообразен как
по степени воздействия, так и по адресу атак.
Самые «безобидные» вирусы могут показывать нежелательную
рекламу или делать рассылки. Гораздо более серьезные вирусы могут
уничтожить информацию на компьютере или позволить их создателю
получить полный доступ к информационным ресурсам. Поэтому
борьбе с вредоносными программами должно быть уделено самое
пристальное внимание.
3.2 Совершенствование практики защиты конфиденциальной информации в
устной форме
Информационные угрозы можно разделить на внешние (объективные) и
внутренние (субъективные). К первым относятся различного рода хакерские
атаки, действия злоумышленного плана, когда целью является доступ к
информационным ресурсам организации. Такие угрозу представляют
наибольшую опасность, тем самым требует максимального внимания к их
профилактики и нейтрализации. Следует отметить, что как правило,
приходится иметь дело с высококвалифицированными злоумышленниками, и
зачастую не всегда сразу можно распознать, что организация подвергается
информационной атаке.
Второй источник угроз — это действия внутри компании. По своему
характеру они могут быть не направлены напрямую на нанесения вреда, а
могут быть непроизвольными.
Главное место в организации надежной защиты конфиденциальной
информации в устной форме, отводится работе с кадрами. Специалисты
считают, что сохранение секретных данных, полученных в устной форме, на
80% зависит от правильного подбора, расстановки и воспитания кадров. И
эту работу следует начинать со дня приема человека на работу.
64
Второй по важности мерой является ограничение доступа к секретной
информации. Работу необходимо организовать таким образом, чтобы каждый
сотрудник имел доступ только к той информации, которая необходима ему в
процессе выполнения прямых служебных обязанностей. Эта мера не сможет
полностью защитить от возможной утечки информации, но даст возможность
свести возможный ущерб к минимуму.
Третьим направлением в работе с кадрами является проведение
воспитательной работы и мотивации сотрудников. ООО «ДНС-ЮГ» в этой
связи целесообразно дать следующие рекомендации:
использовать любую возможность для пропаганды программ
обеспечения режима секретности;
разносторонне стимулировать заинтересованность сотрудников в
выполнении режима секретности;
периодически вознаграждать сотрудников за успехи в защите
секретной информации.
Отметим, что сами призывы не дают положительных результатов,
поэтому значительное место в воспитательной работе отводят обучению,
целями которого являются:
знание сотрудником объемов информации, за безопасность которой
он несет личную ответственность;
понимание исполнителем сути конфиденциальных сведений,
характера и ценности данных, с которыми он работает;
обучение правилам хранения и защиты секретных данных.
Как показал анализ практики, проведённый в рамках данной
бакалаврской работы, значительная утечка коммерческой информации
происходит в ходе ведения переговоров. Это объясняется разными
причинами: неверно понят престиж, неумение правильно рекламировать
банковские услуги.
65
Значительную роль играет умение ведения переговоров. Сотрудник
должен четко знать, какую информацию он имеет право сообщить партнеру
по переговорам, а какую - нет. Следует учить сотрудников проведению
рекламы услуг организации по методу «черного ящика», то есть можно
сообщить параметры выбора, полученный результат, а как он получен –
конфиденциальная информация организации. Сотрудник должен понимать,
что от успешно проведенных переговоров зависит не только успешность
деятельности организации, но и его личное благополучие.
На уровне работы с персоналом ООО «ДНС-ЮГ» разработаны
следующие рекомендации:
принятие внутренних актов, которые устанавливают перечень
сведений, составляющих коммерческую тайну, порядок доступа к ней,
правила использования данных и предотвращения незаконного разглашения;
дополнение существующей политики информационной безопасности
соответствующими пунктами, регулирующими вопрос использования в
работе как корпоративных, так и частных мобильных телефонов,
компьютеров, электронной почты и других средств коммуникации.
проведение профилактической работы, включающей мотивацию и
воспитание у каждого работника бережного и ответственного отношения к
информации, используемой в работе; разработка и реализация
организационных мероприятий, которые заключаются в проведении
регулярных тренингов персонала по соблюдению политики безопасности
обращения с различными документами в соответствии с категорией
конфиденциальности;
дополнение трудовых договоров организации с работниками
соответствующими пунктами, представляющими собой так называемые
соглашения о «неконкуренции» (non-competition), которые устанавливают
для работников определенные ограничения по работе на конкурентов в
случае увольнения, тем самым ограничивая возможности утечки

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран